Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
wordpress-upgrade-check — Read-only-Prüfung jeder WordPress-Core-Version auf einem Server. Markiert CVE-2026-87902 (behoben in 7.1.2 und Backports), deaktivierte Auto-Updates und veröffentlichte Angriffsindikatoren. | Kitploit
Tools/GitHubGitHub/itskill-jp/wordpress-upgrade-check
DefensivwerkzeugeManagement von Indicators of Compromise (IOC)SchwachstellenscannerSchwachstellenanalyseKonfigurationsprüfungInformationsbeschaffungWebsicherheitIncident Response

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Log-Analyse
GitHubitskill-jp/wordpress-upgrade-check

wordpress-upgrade-check

Read-only-Prüfung jeder WordPress-Core-Version auf einem Server. Markiert CVE-2026-87902 (behoben in 7.1.2 und Backports), deaktivierte Auto-Updates und veröffentlichte Angriffsindikatoren.

Repository anzeigenWebseite
1vor 21h 4mNoch nicht geprüft
Teilen

wordpress-upgrade-check

Read-only-Prüfung der WordPress-Core-Version jeder Website auf einem Server, mit der Fix-Tabelle für CVE-2026-87902 (kritisch, nicht authentifiziert; behoben in WordPress 7.1.2 am 2026-09-22 und auf jeden Branch bis hinunter zu 4.7 zurückportiert).

Für Webagenturen und Admins, die viele WordPress-Websites betreuen: einmal über das gesamte Hosting-Konto laufen lassen und eine einzige Liste erhalten.

日本語は下にあります

root@kitploit:~
bash check.sh ~/public_html                         # every WordPress under the folder
bash check.sh --log ~/logs/access_log ~/public_html  # also search an access log for attack requests (.gz OK)
bash check.sh --online ~/public_html                 # also ask api.wordpress.org: core status, and every plugin / theme vs its latest version
bash check.sh --list ~/public_html                   # print every plugin and theme with its version
bash check.sh --csv inventory.csv ~/public_html      # write the plugin / theme inventory of all sites to a CSV
  • Read-only auf deinen Websites. Es führt niemals PHP, WP-CLI oder irgendeinen Code der Websites aus und gibt niemals Geheimnisse aus wp-config.php aus (nur die beiden Konstanten für automatische Updates werden geprüft). --csv schreibt nur die von dir benannte Datei.
  • Kein Netzwerkzugriff außer bei --online: dann fragt es api.wordpress.org (niemals deine Websites) einmal für die Core-Liste und einmal pro Plugin-/Theme-Slug ab. Beachte, dass dadurch wordpress.org erfährt, welche Plugin-Slugs du prüfst.
  • Funktioniert mit bash 3.2+ (macOS) und Linux, einschließlich Shared Hosting mit SSH. Benötigt find, grep, sed, awk.
  • Exit-Code 1, wenn irgendetwas CRITICAL ist.
  • Was es prüft

    #PrüfungCRITICAL / REVIEW
    1Core-Version gegen den CVE-2026-87902-Fix für ihren Branch (7.1.2, 7.0.6, 6.9.9 … 4.7.37)CRITICAL, wenn älter als der Fix
    2Mit --online: der Status der Version auf wordpress.orgCRITICAL bei insecure, REVIEW bei outdated
    3WP_AUTO_UPDATE_CORE false / AUTOMATIC_UPDATER_DISABLED in wp-config.phpREVIEW (Sicherheitsreleases installieren sich nicht von selbst)
    4Ein Theme mit einem page-*-Verzeichnis auf oberster Ebene (eine veröffentlichte Voraussetzung für den Exploit)REVIEW
    5PHP-Dateien in wp-content/uploadsREVIEW
    6Veröffentlichte Indikator-Dateien in /tmp und /var/tmp (poc87902.php, wp-pear-rce-flag.php, luci_*.php, zeta_*.php, Marker CVE-2026-87902-POC-OK)CRITICAL
    7Mit --log: pagename mit ../ oder %2e%2e, pagename=templates%2f, pearcmd, config-create, Scanner-User-AgentsCRITICAL, wenn mit 200 beantwortet, sonst REVIEW
    8Plugins und Themes: Name und Version aus ihren Datei-Headern (--list, --csv)—
    9Mit --online: jedes Plugin / Theme gegen wordpress.orgCRITICAL, wenn wegen eines Sicherheitsproblems geschlossen (es wird nie ein Fix kommen), REVIEW, wenn aus einem anderen Grund geschlossen oder eine neuere Version existiert

    Plugins verursachen die meisten realen WordPress-Kompromittierungen. Das CSV-Inventar ist dafür gedacht, gegen eine Schwachstellen- Datenbank wie Wordfence Intelligence, WPScan oder Patchstack abgeglichen zu werden. Kostenpflichtige oder individuelle Plugins sind nicht auf wordpress.org; das CSV kennzeichnet sie, damit du bei ihren Anbietern nachfragen kannst.

    Behobene Versionen (aus GHSA-7hp8-65ch-5whp, abgeglichen mit api.wordpress.org/core/stable-check am 2026-09-26):

    BranchBehoben inBranchBehoben inBranchBehoben in
    7.17.1.26.36.3.125.45.4.23
    7.07.0.66.26.2.135.35.3.25
    6.96.9.96.16.1.145.25.2.28
    6.86.8.106.06.0.165.15.1.26
    6.76.7.95.95.9.185.05.0.29
    6.66.6.95.85.8.174.94.9.33
    6.56.5.125.75.7.194.84.8.32
    6.46.4.125.65.6.214.74.7.37
    5.55.5.22

    Nur das neueste Release (7.1.x) wird aktiv unterstützt; die älteren Branches erhielten diesen Fix als Kulanz.

    Wenn es CRITICAL meldet

    1. Jetzt aktualisieren: Dashboard → Updates oder das Control Panel deines Hosters. Sichere vorher nach Möglichkeit Dateien und Datenbank.
    2. Wenn eine Angriffsanfrage mit 200 beantwortet wurde oder eine Indikator-Datei existiert: behandle die Website als möglicherweise kompromittiert. Suche nach Admin-Benutzern, die du nicht kennst, nach PHP-Dateien in uploads und /tmp, und ändere nach der Bereinigung Passwörter und Schlüssel.
    3. Übergangslösung, bis du aktualisieren kannst: Blockiere Anfragen, deren pagename ../ oder %2e%2e enthält, an deiner WAF.

    Quellen

    • WordPress 7.1.2 Release (WordPress.org, 2026-09-22)
    • GHSA-7hp8-65ch-5whp
    • CVE-2026-87902: Attackers started probing WordPress sites hours after the patch (Patchstack) — Angriffsanfragen, Voraussetzungen, Indikatoren

    Grenzen

    • Bei Plugins und Themes kennt es die Version, ob eine neuere existiert und ob wordpress.org sie geschlossen hat. Es weiß nicht, welche Versionen anfällig sind; gleiche das CSV mit einer Schwachstellen-Datenbank ab.
    • Indikatoren sind die veröffentlichten; [ok] beweist nicht, dass eine Website nie angegriffen wurde.

    Wechselst du auch auf PHP 8? Siehe php8-upgrade-check.


    日本語

    サーバーにあるすべての WordPress の本体の版を、読み取りだけで確かめるスクリプトです。 2026-09-22 の WordPress 7.1.2 で直った重大な脆弱性 CVE-2026-87902(ログイン不要)の修正済みの版を、系列ごとに持っています。

    root@kitploit:~
    bash check.sh ~/public_html                         # フォルダの下の WordPress を全部
    bash check.sh --log ~/logs/access_log ~/public_html  # アクセスログから攻撃の痕跡も探す(.gz も可)
    bash check.sh --online ~/public_html                 # wordpress.org に、本体とプラグイン・テーマが最新か・危険かも問い合わせる
    bash check.sh --list ~/public_html                   # プラグインとテーマを版つきで一覧に
    bash check.sh --csv inventory.csv ~/public_html      # 全サイトのプラグイン・テーマの一覧を CSV に
    
    • サイトに対しては読み取りだけです。PHP も WP-CLI もサイトのコードも実行せず、wp-config.php の秘密の値も表示しません
    • --online のときだけ api.wordpress.org に問い合わせます(本体の一覧で 1 回、プラグイン・テーマごとに 1 回。あなたのサイトには接続しません)
    • wordpress.org で「セキュリティの問題」で配布停止になったプラグインが入っていたら CRITICAL にします。修正が二度と出ないためです
    • WordPress の実際の被害は、プラグインの脆弱性によるものが多いです。CSV の一覧を、Wordfence・WPScan・Patchstack などの脆弱性データベースと照らし合わせてください
    • レンタルサーバーでも、SSH が使えれば動きます

    CRITICAL が出たら

    1. すぐ更新する(管理画面の「更新」、またはサーバー会社の管理画面)。できれば先にバックアップ
    2. 攻撃の通信に 200 で応えていた、または痕跡のファイルがあった場合は、侵入された前提で調べる (知らない管理者ユーザー、uploads や /tmp の PHP ファイル。掃除のあとでパスワードと鍵を変える)
    3. すぐ更新できない間は、pagename に ../ や %2e%2e を含む通信を WAF で止める

    更新を代わりに行う定額のメニューもあります(1 サイト・税別 5 万円): WordPress・PHP の更新(IT.Skill)

    License

    MIT

    Tool herunterladen